CVE-2025-11467: Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress

Wtyczka Feedzy do WordPress ma lukę Blind SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-11467CVSS 5.8Web

CVE-2025-11467: Blind SSRF w wtyczce RSS Aggregator by Feedzy dla WordPress

Wtyczka Feedzy do WordPress ma lukę Blind SSRF umożliwiającą ataki zdalne. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.8 MEDIUM
EPSS
13.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RSS Aggregator by Feedzy dla WordPress do wersji 5.1.1 zawiera lukę Blind Server-Side Request Forgery (SSRF) w funkcji feedzy_lazy_load. Pozwala to nieautoryzowanym atakującym na wykonywanie żądań sieciowych z serwera aplikacji do dowolnych lokalizacji, co może skutkować dostępem i modyfikacją danych wewnętrznych usług.

Wpływ biznesowy

Luka SSRF umożliwia atakującym wykorzystanie serwera aplikacji do wykonywania nieautoryzowanych żądań do wewnętrznych systemów, co może prowadzić do ujawnienia poufnych informacji lub manipulacji danymi. Operatorzy IT powinni traktować tę podatność jako średniego ryzyka, szczególnie w środowiskach z krytycznymi usługami wewnętrznymi dostępnymi z serwera WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki RSS Aggregator by Feedzy i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwera WordPress, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania zabezpieczające dostęp do wewnętrznych usług sieciowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS